Do PESEL numbers constitute sensitive data?

It has become a norm in an informal language to refer to PESEL numbers as so-called “sensitive data”. Each of us subconsciously feels that this information is particularly sensitive, we dislike to share it and make sure for it not to fall into the wrong hands. Such approach is more than fair - a PESEL number can be used in multiple ways: to book a medical appointment, participate in a vote on a participatory budget or to secure an instant loan.

Although PESEL numbers do not constitute sensitive data in contrast to health data or data relating to sexual orientation (at least in accordance with the GDPR definition), this does not change the fact that they require sufficient protection. The protection is required not only within the context of taking care of one’s own PESEL number, but the numbers of others, including the employees or customers of one’s organization.

A penalty imposed by the President of the Personal Data Protection Office for ignoring breaches related to PESEL numbers

The President of the Personal Data Protection Office shares a similar, restrictive approach to all sorts of personal data breaches centered around PESEL numbers. The penalties imposed recently by the President of the Personal Data Protection Office concern scenarios where an organization failed to report a personal data breach to the President of the Personal Data Protection Office despite the fact that the scope of compromised data (data related to the breach) included PESEL numbers. The penalties would not be imposed if the supervisory authority would be properly informed about the incident.

Conclusions

If you send an email to a wrong addressee by mistake, permanently delate, inadvertently make public or cause damage in any other way to the personal data processed during your day-to-day activities and they, by chance, also include a PESEL number, it is essential to inform your supervisor or a person responsible for data protection issues at your organization. Act with urgency, your organization has only 72h to report such breach to the President of the Personal Data Protection Office.

Do not downplay such cases - an improper reaction could compromise the commercial interest of your organization.

Czytaj także:

Najczęstsze błędy przy zawieraniu umów powierzenia
Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Potwierdź swój adres e-mail
Wejdź na swoją skrzynkę pocztową, otwórz wiadomość od ODO 24 i potwierdź adres e-mail, klikając w link.
Jeżeli nie znajdziesz naszej wiadomości - sprawdź w folderze SPAM. Aby w przyszłości to się nie powtórzyło oznacz wiadomość jako pożądaną (klikniknij prawym przyciskiem myszy i wybierz “Oznacz jako wiadomość pożądaną”).
Odbierz bezpłatny pakiet 4 poradników
i 4 szkoleń e-learningowych RODO
4x4 - Odbierz bezpłatny pakiet 4 poradników i 4 szkoleń RODO
Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Administratorem Twoich danych jest ODO 24 sp. z o. o. >>>